Notizie del settore
Gestione dei valori di autenticazione 3-D Secure nelle piattaforme iGaming
Un valore di autenticazione 3-D Secure (3DS) non è lo stesso dato di un codice di verifica della carta. La distinzione conta quando una piattaforma di pagamento decide cosa conservare dopo l’autorizzazione e non significa che debba trattenere ogni campo 3DS.
Per un operatore, un processore o un fornitore che integra 3DS, la decisione pratica consiste nel collegare ogni valore a una finalità definita, a un sistema e a ruoli che ne hanno bisogno, e a una regola di conservazione verificabile. La classificazione PCI DSS è un elemento del progetto, non una politica completa di archiviazione.

PCI SSC distingue i valori 3DS dai dati di autenticazione sensibili PCI DSS
La FAQ 1603 di PCI SSC, pubblicata a settembre 2026, afferma che i valori di autenticazione 3DS non sono dati di autenticazione sensibili (SAD) ai fini PCI DSS. La FAQ identifica come SAD PCI DSS i dati completi della banda magnetica, i codici o valori di verifica della carta e i PIN o blocchi PIN; PCI DSS vieta di conservare SAD dopo l’autorizzazione. Afferma inoltre che PCI DSS non vieta di conservare dati 3DS dopo il completamento del processo di autorizzazione. Leggi il testo completo della FAQ PCI SSC sui valori di autenticazione 3DS.
È una dichiarazione di classificazione circoscritta. «Non vieta» non significa «deve essere conservato», «è sicuro conservarlo senza limiti» né approva la valutazione di un commerciante specifico. Non attenua il divieto separato di conservare SAD dopo l’autorizzazione e non risolve gli obblighi di privacy, contrattuali, dei circuiti di pagamento o altri controlli di sicurezza applicabili a uno specifico dato o flusso.
Conserva un valore solo per un flusso di pagamento definito
Un uso futuro documentato può giustificare la conservazione di alcuni dati 3DS. La guida EMVCo per le transazioni ricorrenti e rateali descrive un 3DS Requestor che conserva il DS Transaction ID e/o l’ACS Transaction ID, insieme all’Authentication Value, per una successiva autenticazione 3RI. Il flusso tecnico EMVCo è un esempio circoscritto, non una regola per conservare quei campi per ogni pagamento o ogni cliente.
Per ogni campo conservato, registra la successiva operazione che lo utilizzerà e il componente che la gestisce. Tieni il riferimento di autenticazione separato dall’autorizzazione del pagamento, dal record di regolamento e dalla registrazione nel wallet. La guida all’orchestrazione dei pagamenti spiega perché questi stati sono distinti in un’integrazione di piattaforma.
Definisci i confini di dati, accesso e cancellazione
Una mappa campo-finalità aiuta un revisore a rispondere a queste domande senza affidarsi a un’etichetta vaga come «dati 3DS»:
| Decisione | Cosa registrare |
|---|---|
| Elemento di dati | Il valore o identificativo specifico, la sua origine e il formato; non un payload 3DS generico. |
| Finalità | Il flusso di autenticazione che ne ha bisogno, come una successiva richiesta 3RI definita, e il servizio che lo utilizza. |
| Ruoli e copie | Quale commerciante, 3DS Requestor, processore o componente 3DS lo conserva o riceve; includi repliche, esportazioni di assistenza e backup. Non presumere che ogni operatore svolga funzioni ACS, DS o 3DSS. |
| Accesso | Quali persone e servizi possono leggerlo o esportarlo e la ragione operativa di ogni percorso. |
| Conservazione e cancellazione | La finalità, il trigger di revisione o scadenza, il responsabile e come il valore viene rimosso dagli archivi attivi e dalle copie successive. Non inventare un periodo universale. |
| Applicabilità | Le questioni su circuito di pagamento, fornitore, contratto, privacy e valutazione che richiedono ancora una risposta responsabile. |
Se l’organizzazione svolge o fornisce funzioni ACS, DS o 3DS Server (3DSS), PCI SSC raccomanda di verificare con i circuiti di pagamento pertinenti se si applica il PCI 3DS Core Security Standard. Lo standard è destinato agli ambienti in cui tali funzioni vengono svolte; il suo ambito non coincide automaticamente con quello PCI DSS di ogni operatore.
Tieni la telemetria ordinaria separata dal payload
Tratta come dati di pagamento controllati qualsiasi valore che può essere conservato per un flusso definito, anche se PCI SSC non lo classifica come SAD PCI DSS. Un progetto prudente esclude il valore grezzo dai normali log applicativi, dalle tracce, dalle analisi e dai ticket di assistenza, salvo che una necessità operativa verificata richieda il contrario. Usa un riferimento di correlazione limitato quando basta a collegare gli eventi e limita il sistema che contiene il valore originale ai servizi e alle persone che ne hanno bisogno.
Questa è una raccomandazione ingegneristica, non un nuovo requisito PCI DSS. La guida alla registrazione di sicurezza e alle evidenze di audit spiega come conservare record utili alle indagini senza copiare payload sensibili nei log generali.
Verifica il ciclo di vita, non solo la risposta 3DS
L’accettazione dovrebbe verificare l’intero percorso di conservazione. Per esempio, prova che un’implementazione ricorrente invii solo i campi richiesti dalla successiva autenticazione documentata; che un flusso una tantum non accumuli valori senza una finalità successiva; che una modifica ai campi del fornitore non assegni silenziosamente il valore sbagliato; che log ed esportazioni ordinarie non espongano il payload grezzo; e che la fine della finalità attivi il processo concordato di revisione e cancellazione.
Verifica anche chi può recuperare il campo conservato, come viene registrato l’accesso e se il record di pagamento distingue ancora autenticazione, autorizzazione e regolamento. Questi controlli rendono verificabile la decisione sui dati della piattaforma; non certificano un sistema né determinano lo stato di conformità di un commerciante.
Se stai definendo un’integrazione di piattaforma o di pagamento, contatta Wizards indicando i sistemi e il flusso da collegare.
Domande frequenti
I valori di autenticazione 3DS sono dati di autenticazione sensibili PCI DSS?
No. La FAQ 1603 di PCI SSC afferma che i valori di autenticazione 3DS non sono SAD PCI DSS. I SAD PCI DSS includono i dati completi della banda magnetica, i codici o valori di verifica della carta e i PIN o blocchi PIN; PCI DSS vieta di conservarli dopo l’autorizzazione.
PCI DSS impone di conservare un valore di autenticazione 3DS?
No. PCI SSC afferma che PCI DSS non vieta di conservare dati 3DS dopo l’autorizzazione, ma ciò non è un obbligo di conservarli. Prima di mantenerli, definisci una finalità specifica, un confine di accesso e una regola di revisione o cancellazione.
Quando un valore 3DS può supportare una successiva autenticazione?
EMVCo descrive un flusso 3RI ricorrente o rateale in cui un 3DS Requestor conserva il DS Transaction ID e/o l’ACS Transaction ID e l’Authentication Value per un’autenticazione futura. L’esempio è specifico di quel flusso e non va generalizzato a pagamenti non correlati.
Il PCI 3DS Core Security Standard si applica a ogni operatore iGaming?
Non automaticamente. PCI SSC descrive lo standard per ambienti che svolgono funzioni ACS, DS o 3DS Server e raccomanda a tali entità di verificarne l’applicabilità con i circuiti di pagamento pertinenti. Un operatore non dovrebbe dedurre il proprio ambito da un articolo generale.
